Le maillon faible du télétravail n'est pas le tunnel, c'est l'ordinateur
Ou : un tunnel parfaitement chiffré qui débouche sur un portable partagé avec toute la famille.
La réponse courte : le VPN protège le trajet entre le domicile et l’entreprise, pas l’ordinateur au bout du trajet. Or c’est l’ordinateur qui reçoit les pièces jointes, stocke les fichiers et garde les sessions ouvertes. Les recommandations officielles convergent sur une courte liste : un poste dédié au travail, des mises à jour appliquées rapidement, un disque chiffré, une double authentification sur l’accès distant, un verrouillage automatique de l’écran et une box Internet dont le mot de passe d’administration a été changé. L’ANSSI les détaille dans ses recommandations sur le nomadisme numérique, révisées en novembre 2023 : chiffrement complet du disque, verrouillage après cinq minutes au plus, authentification multifacteur, et interdiction de laisser une partie du trafic contourner le tunnel. C’est la moitié souvent oubliée de l’accès distant d’une petite équipe.
La responsabilité, elle, ne se délègue pas au domicile du salarié. En Belgique, la convention collective n° 85 sur le télétravail prévoit que l’employeur prend les mesures, notamment logicielles, qui assurent la protection des données utilisées par le télétravailleur. En France, la CNIL rappelle que l’employeur reste responsable de la sécurité des données de son entreprise, y compris lorsqu’elles sont stockées sur des appareils qu’il ne maîtrise pas physiquement. Le RGPD, dans son article 32, exige de son côté des mesures techniques et organisationnelles adaptées au risque.
Sécuriser le télétravail : ce que recommandent les agences
Les trois sources de référence pour un lecteur belge ou français se recoupent largement. Le Centre pour la Cybersécurité Belgique publie onze bonnes pratiques pour le télétravail, la CNIL et Cybermalveillance.gouv.fr ont publié les leurs en 2020, et l’ANSSI les complète pour les postes nomades.
| Mesure | ANSSI | CCB (Belgique) | CNIL et Cybermalveillance |
|---|---|---|---|
| Double authentification sur l’accès distant | Oui | Oui | Oui, sur le VPN |
| Mises à jour rapides | Oui, quarantaine des postes non à jour | Oui | Oui |
| Chiffrement complet du disque | Oui | Non mentionné explicitement | Pour le téléphone |
| Verrouillage automatique | Cinq minutes au plus | Oui | Oui |
| Poste dédié, sans usage familial | Oui | Appareils gérés par l’entreprise de préférence | Compte non partagé avec la famille |
| Box Internet sécurisée | Changer les identifiants par défaut | Mot de passe, WPA2, WPS désactivé, réseau invités | Mot de passe d’administration, WPA2 ou WPA3 |
| Tout le trafic dans le tunnel | Oui | Non précisé | Non précisé |
Le dernier point mérite une explication, parce qu’il heurte le confort. Beaucoup de VPN permettent de ne faire passer dans le tunnel que le trafic destiné à l’entreprise, le reste sortant directement : c’est plus rapide, et l’ANSSI le déconseille, parce qu’un poste connecté à la fois au réseau de l’entreprise et à Internet sans filtre fait le pont entre les deux. Pour une PME, le compromis raisonnable consiste à tout faire passer par le tunnel sur les postes qui accèdent à des données sensibles.
Certaines offres de VPN d’entreprise savent vérifier l’état du poste avant d’accepter la connexion. NordLayer contrôle par exemple la version du système, la présence de fichiers attendus ou un téléphone débridé, avec une fonction de blocage incluse dans sa formule Premium et proposée en option sur Core. C’est utile, à condition de ne pas y voir un substitut aux mesures du tableau.
Le poste qui repart avec son utilisateur
Un ordinateur bien protégé pendant le contrat doit encore être récupéré et ses accès coupés à la fin. Les étapes à ne pas oublier sont réunies dans la gestion des arrivées et des départs.
Pourquoi un abonnement personnel ne suffit pas
Imposer la double authentification, vérifier l’état des postes ou couper un accès supposent une console d’administration que les VPN grand public n’offrent pas. La différence est détaillée dans le choix entre VPN d’entreprise et VPN grand public.
Vérifier l’appareil à chaque accès
Le modèle ZTNA fait de l’état du poste une condition de chaque accès à une application, et plus seulement de la connexion. Son principe est expliqué dans le ZTNA pour une PME.